Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48558 — PoC de bypass de autenticação OIDC do SimpleHelp | Kitploit
Ferramentas/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-48558
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoAutenticaçãoAprendizado e Educação
GitHubj4ck3lsyn-gen2/cve-2026-48558

CVE-2026-48558

PoC de bypass de autenticação OIDC do SimpleHelp

Ver Repositório
81há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-48558: Bypass de Autenticação OIDC no SimpleHelp

[!WARNING] Este código é fornecido COMO ESTÁ apenas para fins educacionais e de pesquisa. Não use este PoC em sistemas de produção, ambientes compartilhados ou alvos não autorizados.

  • Este exploit demonstra uma vulnerabilidade crítica de execução remota de código (RCE) (CVE-2026-6307) que pode comprometer completamente o sandbox do renderizador Chrome.
  • Executar ou hospedar este código pode disparar detecções de antivírus, alertas de monitoramento de segurança ou consequências legais se usado indevidamente.
  • Os autores e mantenedores do repositório não assumem nenhuma responsabilidade por qualquer dano, uso indevido ou atividade ilegal resultante deste código.
  • Use exclusivamente em ambientes de laboratório isolados com autorização adequada. Destinado apenas a pesquisa defensiva, análise de vulnerabilidades e testes de equipe azul.

Autor: J4ck3LSyN


Descrição

As versões do SimpleHelp 5.5.15 e anteriores e versões pré-lançamento 6.0 contêm uma vulnerabilidade crítica de bypass de autenticação (CVE-2026-48558) no fluxo de autenticação OpenID Connect (OIDC).

Quando a autenticação OIDC está configurada, o servidor aceita tokens de identidade (ID Tokens / JWTs) sem verificar sua assinatura criptográfica. Um atacante remoto não autenticado pode forjar um token com claims arbitrárias (incluindo associações a grupos) para criar e autenticar como um usuário Técnico privilegiado. Isso também pode contornar o MFA em configurações afetadas. Nenhuma interação do usuário é necessária.

  • CVSS: ~9,8-10,0 (Crítico)
  • Impacto: Acesso total de técnico → controle remoto de endpoints gerenciados, execução de scripts, acesso a credenciais, persistência
  • CISA KEV: Adicionado em 29 de junho de 2026
  • Exploração Ativa: Observada em campo (ex.: implantação do loader TaskWeaver + Djinn Stealer)
  • Detalhes Técnicos

    A causa raiz está na lógica de validação de token OIDC do SimpleHelp:

    • Falha em impor a verificação de assinatura JWT (alg: none funciona; assinaturas inválidas não são rejeitadas).
    • Validação insuficiente de iss, aud, exp e outras claims em determinados fluxos.
    • Quando um TechnicianGroup está configurado com "Permitir logins autenticados por grupo", tokens forjados que concedem associação a esse grupo resultam em uma sessão totalmente autenticada.
    • O ataque tem como alvo o endpoint de callback OIDC (tipicamente POST /auth/oidc/callback ou similar) ao enviar um id_token forjado.

    Isso permite que atacantes se passem por qualquer usuário e elevem seus privilégios ao de técnico sem credenciais.

    Indicadores de Comprometimento (IoCs)

    • Novas contas de Técnico com e-mails/nomes de usuário suspeitos em Administração → Técnicos
    • Eventos de login e alterações de configuração de fontes desconhecidas nos logs do servidor
    • Logs em: /opt/SimpleHelp/logs/server.log (e subdiretórios com data)
    • Execuções inesperadas de jquery.js / Node.js em endpoints gerenciados (pós-exploração)

    Mitigação / Correção

    Corrija imediatamente:

    • Ramo 5.5: Atualize para 5.5.16
    • Ramo 6.0: Atualize para 6.0 RC2 ou posterior

    Atualização oficial: SimpleHelp Security Update 2026-05

    Soluções temporárias (até a correção):

    • Desative completamente a autenticação OIDC
    • Restrinja o acesso ao servidor via firewall / VPN / lista de permissões de IP
    • Monitore e audite contas de Técnico e logs

    Prova de Conceito

    Veja poc.py neste repositório.

    Requisitos

    • Python 3.6+
    • requests, PyJWT

    Configuração

    root@kitploit:~
    python3 -m venv venv
    source venv/bin/activate # (.fish) if your swimming
    python3 -m pip install --upgrade pip
    python3 -m pip install requests PyJWT
    

    Exemplo de Uso

    root@kitploit:~
    python3 poc.py -u https://target.example.com \
      -i https://accounts.google.com \
      -a "your-configured-client-id" \
      -s attacker-sub \
      -e [email protected] \
      -n "Evil Technician" \
      -g "Technicians,Admins"
    

    A documentação completa dos parâmetros está no script.

    Nota: O script inclui descoberta automática do endpoint de callback e suporta substituição manual.
    Repositório: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558

    Baixar ferramenta